StempzWartungsarbeiten

Datenschutzerklärung

Stand: 19. September 2026

Diese Erklärung gilt für die Website stempz.de, die Web-Anwendung app.stempz.de und die Stempz-Apps für iOS und Android.

1. Verantwortlicher

Sawora. Solutions UG (haftungsbeschränkt)
Gutenbergstr. 26, 41564 Kaarst, Deutschland
Vertreten durch: Fabian Müllers
E-Mail für Datenschutzanfragen: datenschutz@stempz.de

Ein Datenschutzbeauftragter ist nicht bestellt, weil keine gesetzliche Pflicht besteht.

2. Zwei Rollen: Wer ist wofür verantwortlich?

Beschäftigte, die Stempz über ihren Arbeitgeber nutzen: Verantwortlicher für die Verarbeitung Ihrer Arbeitszeit- und Kontodaten ist Ihr Arbeitgeber (die „Organisation“). Stempz verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags mit der Organisation. Fragen und Betroffenenrechte richten Sie deshalb in erster Linie an Ihren Arbeitgeber; wir unterstützen ihn bei der Beantwortung und nehmen Anfragen auch direkt entgegen.

Organisationen und deren Administratoren: Für Vertrags-, Konto- und Abrechnungsdaten der Organisation sind wir selbst Verantwortlicher (Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung).

Besucher der Website stempz.de: Für die Website sind wir Verantwortlicher (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse am sicheren Betrieb).

3. Website stempz.de

Die Website wird über AWS Amplify (Amazon Web Services EMEA SARL, Luxemburg) mit dem Content Delivery Network Amazon CloudFront ausgeliefert. Beim Aufruf verarbeitet der Server technisch notwendige Daten: IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser- und Betriebssystemkennung. Diese Server-Protokolle dienen dem sicheren Betrieb und werden kurzfristig gelöscht. Die Website setzt keine Cookies, nutzt keine Analyse- oder Werbedienste und bindet keine Schriften oder Skripte von Drittanbietern ein.

4. Web-Anwendung und Apps

4.1 Kontodaten

Beim Einrichten eines Kontos durch die Organisation oder beim Annehmen einer Einladung speichern wir E-Mail-Adresse, Name, Rolle in der Organisation und ein Passwort in gehashter Form. Die Anmeldung erfolgt per Passwort oder per Magic Link (Anmeldelink per E-Mail). Zur Sicherung der Sitzung werden ein Sitzungs-Token auf dem Gerät und Anmeldezeitpunkte gespeichert.

4.2 Arbeitszeit- und Antragsdaten

Stempz verarbeitet Stempelungen (Kommen, Gehen, Pausen), daraus berechnete Tages- und Monatszusammenfassungen, Über- und Minusstunden, Anträge (Urlaub, Krankmeldung, Zeitkorrektur, sonstige Abwesenheiten) mit Zeitraum und Begründung, Genehmigungsentscheidungen sowie ein Änderungsprotokoll (Audit-Log), das festhält, wer wann welche Buchung geändert oder genehmigt hat. Bei Krankmeldungen wird kein Diagnosetext erfasst. Zeitkorrekturen ersetzen nie Originalbuchungen, sondern werden zusätzlich protokolliert.

4.3 Standort beim Stempeln

Wenn Sie der App den Standortzugriff erlauben, erfasst sie ausschließlich im Moment des Stempelns die Gerätekoordinaten, um die Buchung einem Arbeitsort zuzuordnen. Eine Ortung im Hintergrund findet nicht statt. Zur Anzeige einer lesbaren Adresse werden die Koordinaten an den Geokodierungsdienst Geoapify (Geoapify GmbH, Deutschland) übermittelt; Geoapify erhält dabei keine Kontodaten. Die Standortfreigabe ist freiwillig; ohne sie funktioniert das Stempeln ohne Ortsangabe. Ob und mit welchem Radius Arbeitsorte geprüft werden, legt die Organisation fest.

4.4 Benachrichtigungen

Die Sollzeit-Erinnerung wird auf dem Gerät selbst geplant und benötigt keine Übermittlung an Dritte. Für Push-Mitteilungen und die iOS-Live- Aktivität (Stempelstatus auf dem Sperrbildschirm) speichern wir ein gerätespezifisches Push-Token und übermitteln Mitteilungen über die Dienste des Geräteherstellers: Apple Push Notification service (Apple Inc.) bzw. Firebase Cloud Messaging (Google Ireland Ltd.). Im Browser nutzen wir den Web-Push-Dienst des jeweiligen Browserherstellers. Übermittelt werden nur der Mitteilungstext und der Status, keine Standort- oder Gesundheitsdaten. Sie können Mitteilungen jederzeit in den Einstellungen der App oder des Geräts abschalten.

4.5 App-Updates

Die mobilen Apps laden Aktualisierungen ihres Programmcodes über Expo Application Services (Expo, 650 Industries Inc., USA). Dabei werden App-Version, Plattform und eine zufällige Installationskennung übermittelt, keine Kontodaten. Expo setzt hierfür Standardvertragsklauseln der EU-Kommission ein.

4.6 E-Mail-Versand

Einladungen, Anmeldelinks und Benachrichtigungen über Antragsentscheidungen versenden wir über den Dienst Resend (Resend Inc., USA). Übermittelt werden Empfängeradresse und Nachrichteninhalt. Resend setzt Standardvertragsklauseln der EU-Kommission ein.

4.7 Abrechnung (nur Organisationen)

Die Abrechnung der Nutzerplätze erfolgt über Stripe (Stripe Payments Europe Ltd., Irland). Zahlungsdaten werden direkt bei Stripe erfasst und von uns nicht gespeichert; wir erhalten Rechnungs- und Zahlungsstatusdaten. Beschäftigte sind davon nicht betroffen.

4.8 Hosting und Datenbank

Alle Konto-, Arbeitszeit- und Antragsdaten werden bei Supabase (Supabase Inc.) in der Region Frankfurt am Main (AWS eu-central-1) gespeichert und verarbeitet. Die Datenbank trennt Organisationen strikt voneinander (Row-Level-Security); Übertragungen erfolgen verschlüsselt (TLS).

5. Empfänger und Drittlandübermittlung

Wir setzen die folgenden Auftragsverarbeiter ein. Soweit ein Anbieter Daten außerhalb der EU verarbeitet, geschieht das auf Grundlage des EU-US-Datenschutzrahmens (Data Privacy Framework) oder der Standardvertragsklauseln der EU-Kommission.

AnbieterZweckVerarbeitung
Supabase Inc.Datenbank, Authentifizierung, ServerfunktionenEU (Frankfurt)
Amazon Web ServicesHosting der Website und Web-AnwendungEU, CDN weltweit
Expo (650 Industries Inc.)Auslieferung von App-UpdatesUSA, SCC
Resend Inc.E-Mail-VersandUSA, SCC
Geoapify GmbHAdresse zum Standort beim StempelnEU
Apple Inc. / Google Ireland Ltd.Push-MitteilungenUSA / EU, DPF
Stripe Payments Europe Ltd.Abrechnung der OrganisationEU

6. Speicherdauer

  • Arbeitszeitaufzeichnungen: mindestens zwei Jahre (§ 16 Abs. 2 Arbeitszeitgesetz, § 17 Mindestlohngesetz).
  • Lohn- und steuerrelevante Unterlagen: sechs bis zehn Jahre (§ 147 Abgabenordnung, § 257 Handelsgesetzbuch).
  • Standortdaten: nach der von der Organisation eingestellten Aufbewahrungsfrist; die Organisation kann sie vorzeitig löschen oder anonymisieren lassen.
  • Kontodaten: bis zur Löschung des Kontos (Abschnitt 8).
  • Server-Protokolle und Push-Token: kurzfristig bzw. bis zur Abmeldung des Geräts.

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). In der Web-Anwendung können Sie Ihre Daten unter Einstellungen → Datenschutz selbst als JSON exportieren. Wenden Sie sich mit Anliegen an Ihren Arbeitgeber oder an datenschutz@stempz.de.

Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2–4, 40213 Düsseldorf.

8. Konto löschen

Sie können Ihr Konto jederzeit selbst löschen: in der App unter Einstellungen → Konto → „Konto löschen“ oder im Browser unter app.stempz.de/konto-loeschen. Dabei werden Name, Anmeldedaten, Antragstexte, Benachrichtigungen, Team-Zuordnungen und Geräteverknüpfungen sofort entfernt, die E-Mail-Adresse unkenntlich gemacht und die Anmeldung dauerhaft gesperrt.

Arbeitszeitaufzeichnungen bleiben anonymisiert erhalten, weil Ihr Arbeitgeber sie nach § 16 ArbZG zwei Jahre aufbewahren muss (Art. 17 Abs. 3 lit. b DSGVO). Sie lassen sich danach keiner Person mehr zuordnen. Sind Sie einziger Inhaber einer Organisation, müssen Sie die Inhaberschaft vor der Löschung an eine andere Person übertragen.

9. Sicherheit

Alle Verbindungen sind TLS-verschlüsselt. Der Zugriff auf Daten ist auf Datenbankebene je Organisation und Rolle beschränkt. Sicherheitsrelevante Vorgänge wie Korrekturen, Genehmigungen, Exporte und Rollenänderungen werden protokolliert. Sitzungen im Browser enden nach einer Inaktivitätszeit automatisch.

10. Änderungen

Wir passen diese Erklärung an, wenn sich Dienste oder Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung; das Datum steht oben.